[논문 리뷰] Longitudinal Study of the Prevalence of Malware Evasive Techniques
이 논문은 Windows 악성 소프트웨어에서 동적 분석 회피 기법에 대한 첫 번째 대규모 종단 간 연구를 제시하며, 183,340개의 샘플을 대상으로 53개의 회피 기법을 탐지하고 회피하는 데 사용된 커스터마이징된 Pin 기반 도구인 Pepper를 통해 수행된다. 연구 결과, 2020년 기준 악성 소프트웨어 샘플의 40% 이상이 최소한 하나의 회피 기법을 사용하고 있으며, 시간이 지남에 따라 그 비율이 증가하고 있으며, 샘플 간 기법 사용에 있어 뚜렷한 다양성이 존재함을 확인하였다.
By their very nature, malware samples employ a variety of techniques to conceal their malicious behavior and hide it from analysis tools. To mitigate the problem, a large number of different evasion techniques have been documented over the years, and PoC implementations have been collected in public frameworks, like the popular Al-Khaser. As malware authors tend to reuse existing approaches, it is common to observe the same evasive techniques in malware samples of different families. However, no measurement study has been conducted to date to assess the adoption and prevalence of evasion techniques. In this paper, we present a large-scale study, conducted by dynamically analyzing more than 180K Windows malware samples, on the evolution of evasive techniques over the years. To perform the experiments, we developed a custom Pin-based Evasive Program Profiler (Pepper), a tool capable of both detecting and circumventing 53 anti-dynamic-analysis techniques of different categories, ranging from anti-debug to virtual machine detection. To observe the phenomenon of evasion from different points of view, we employed four different datasets, including benign files, advanced persistent threat (APTs), malware samples collected over a period of five years, and a recent collection of different families submitted to VirusTotal over a one-month period.
연구 동기 및 목표
- 실세계 악성 소프트웨어에서 동적 분석 회피 기법의 보급과 진화를 시간 경과에 따라 측정하기.
- 회피 기법이 다양한 악성 소프트웨어 가족, APT, 그리고 정상 소프트웨어 간에 어떻게 분포되어 있는지 조사하기.
- 패킹 도구/보호 소프트웨어 사용과 회피 기법 채택 간의 관계 평가하기.
- 커스터마이징된 탐지 및 완화 도구(Pepper)의 효과성 평가하여 악성 회피 샘플의 정확한 동적 분석 가능성을 확보하기.
- 정상적인 목적으로 사용되는 경우가 많아 악성 행위의 지표로 신뢰할 수 없는 일반적인 오분류 기법 식별하기.
제안 방법
- 53개의 다른 동적 분석 회피 기법을 7개 범주에 걸쳐 탐지하고 회피할 수 있는 Pin 기반 동적 바이너리 인스트루멘테이션 도구인 Pepper 개발.
- Pepper를 사용하여 네 가지 다양한 데이터셋에서 동적 분석 수행: 연도별 악성 소프트웨어 샘플 집합(2016–2020), 가족 기반 악성 소프트웨어, APT 샘플, 정상 소프트웨어.
- 행동 분석과 인스트루멘테이션의 조합을 통해 악성 회피 행동을 유도하고, 완전한 실행을 보장함으로써 회피 행동 탐지.
- 디버거 방지, 가상 머신 탐지, 타이밍 공격, 코드 삽입 등 범주로 분류된 회피 기법에 대해 세밀한 탐지 논리를 적용.
- Themida 보호 소프트웨어를 대상으로 Pepper의 효과성을 검증하여, 그 회피 기능을 완전히 탐지하고 완화함을 확인.
- DIE 도구를 사용해 패킹 도구 및 보호 소프트웨어를 식별하고, 그 존재와 회피 행동 간 상관관계를 분석하여 보급률과 패턴 평가.
실험 결과
연구 질문
- RQ1다양한 연도와 악성 소프트웨어 가족에서 Windows 악성 소프트웨어의 동적 분석 회피 기법은 얼마나 보편적인가?
- RQ2회피 기법의 사용 패턴은 시간이 지남에 따라 어떻게 변화하며, 가장 흔하게 사용되는 기법은 무엇인가?
- RQ3회피 기법은 패킹 도구나 보호 소프트웨어 사용과 어느 정도 관련이 있는가? 특히, 가장 흔히 사용되는 보호 소프트웨어는 무엇인가?
- RQ4어떤 회피 기법이 정상 소프트웨어에서도 자주 사용되며, 이는 정적 히وري스틱 기반 악성 행위 지표의 신뢰성에 어떤 영향을 미치는가?
- RQ5샘플당 회피 기법의 수는 어떻게 변동하는가? 기법의 다양성과 샘플 유형(예: APT 대 일반 악성 소프트웨어) 간 상관관계는 있는가?
주요 결과
- 2020년에 수집된 악성 소프트웨어 샘플 중 40% 이상이 최소한 하나의 회피 기법을 사용하였으며, 2016년 약 30%에서 증가하는 추세를 보이며 악성 회피 행동이 증가하고 있음을 시사한다.
- 평균적으로 각 악성 소프트웨어 샘플은 2개의 회피 기법을 사용하지만, 일부 샘플은 10개 이상의 기법을 사용하며, 41%는 두 개 이상, 17%는 세 개 이상의 기법을 사용한다.
- 오픈소스 패킹 도구(예: UPX, ASPack)로 패킹된 샘플의 90% 이상이 '메모리 덤프 방지'를 목적으로 Anti-Dump 기법을 사용한다.
- Themida는 가장 흔한 보호 소프트웨어로, 다음 세 개의 주요 보호 소프트웨어(VMProtect, ASProtect, ENIGMA)를 합친 것보다 더 많은 샘플을 차지하며 매우 높은 회피 능력을 보인다.
- 패킹된 샘플의 60% 이상, 보호된 샘플의 50% 이상이 악성 회피 행동을 보이며, 보호된 샘플의 평균 사용 기법 수는 4.1개이다.
- 일부 일반적으로 보고되는 분석 회피 기법들—특정 타이밍 체크 및 레지스트리 체크—는 정상 소프트웨어에서도 발견되어 악성 의도를 나타내는 지표로는 신뢰할 수 없다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.